Články

Uniklo vaše heslo? Jak zkontrolovat — a co to opravdu znamená

Shoda uniklého hesla nedokazuje, že někdo napadl váš telefon. Znamená, že se heslo objevilo ve známých datech z úniků nebo seznamech pro lámání a nemá už nic chránit — zejména účty, kde jste je použili znovu.

Zkontrolovat heslo soukromě

Klíčové body

  • Uniklá hesla obvykle pocházejí z napadených webů a ukradených databází účtů, ne z této kontroly ani nutně z vašeho zařízení.
  • Sealby vytvoří hash celého hesla v prohlížeči a do Have I Been Pwned pošle jen prvních pět znaků otisku.
  • Shoda znamená, že heslo je ve známých útočných datech; největší riziko jsou ostatní účty se stejným heslem.
  • Nejprve odstraňte opakované použití, pak přejděte na jedinečná hesla ze správce nebo dlouhé fráze a nakonec přidejte 2FA či passkeys.
  • Čistý výsledek je užitečný, ale nedokazuje, že heslo je silné, jedinečné nebo útočníkům neznámé.

Odkud uniklá hesla pocházejí

Web uchovává dost informací, aby vaše heslo poznal při přihlášení. Dobré weby uchovávají pomalý hash se solí, ne heslo samotné. Úniky přesto odhalují databáze hesel a špatná implementace, staré algoritmy nebo slabá hesla útočníkům dovolí obnovit řadu původních hodnot. Ty se sbírají do seznamů a zkoušejí jinde.

Shoda tedy něco říká o hesle, ne o zdraví zařízení v ruce. Nedokazuje, že malware četl klávesnici ani že kontrolovaný účet byl napadeným webem. Heslo mohlo přijít z jiné služby před lety.

Jak kontrola funguje bez prozrazení hesla

Kontrola Sealby vytvoří v prohlížeči otisk SHA-1 celého hesla. SHA-1 se zde používá jen jako formát vyhledávání vyžadovaný databází Pwned Passwords, ne pro uložení či ochranu hesla. Stránka posílá prvních pět hexadecimálních znaků otisku — nikdy heslo ani celý otisk.

Služba vrátí stovky konců otisků se stejným prefixem a vyplní je, aby velikost odpovědi méně prozrazovala. Prohlížeč místně porovná skutečný konec a položky výplně ignoruje. To je k-anonymita: server vidí dav možných hesel, zařízení ví, který úplný otisk hledá.

Co shoda poctivě znamená

Shoda znamená, že přesný otisk hesla je ve známých datech kompromitovaných hesel. Útočníci ho mohou dát blízko začátku seznamu pro hádání. Neříká, kdo ho použil, který únik ho odkryl ani zda už někdo otevřel konkrétní účet.

Nebezpečí se soustředí tam, kde jste heslo opakovali. Automatizované nástroje credential stuffing zkoušejí uniklou dvojici e-mailu a hesla v poště, obchodech, sociálních sítích i financích. Jeden starý únik se změní v několik převzetí účtů, protože heslo cestovalo.

Opravte to v tomto pořadí

1. Odstraňte opakování. Změňte heslo všude, kde se objeví. Začněte e-mailem a účty, které mohou resetovat jiné, pak financemi, prací, sociálními účty a obchody. Přitom odhlaste neznámé relace.

2. Každou náhradu udělejte jedinečnou. Správce hesel umí vytvořit a pamatovat náhodná hesla. Pro tajemství, která musíte psát či pamatovat, použijte několik náhodně zvolených slov z generátoru přístupových frází. Nevytvářejte jedno silné heslo a pak je neopakujte.

3. Přidejte druhou překážku. Zapněte 2FA, přednostně přes autentikátor nebo hardwarový klíč před SMS, když služba dává volbu. Passkey je při podpoře ještě lepší, protože je jedinečná pro web a odolává phishingu.

Co čistý výsledek nedokáže

Žádný soubor úniků neobsahuje každé ukradené heslo. Web nemusí vědět, že byl napaden, útočník může data držet soukromě a slabé heslo lze uhodnout, aniž se kdy objeví v úniku. „Nenalezeno“ je užitečný signál, ne certifikát síly.

Posuzujte celé nastavení: jedinečné pro každý web, dlouhé nebo náhodně vytvořené, bezpečně uložené a podpořené 2FA či passkeys. Chcete-li vidět, proč délka a algoritmy ukládání mění dobu hádání, přečtěte si jak fungují brute-force útoky.

Rychlé odpovědi

Jak zjistím, zda moje heslo uniklo?

Použijte kontrolu, která heslo hashne místně a vyhledá rozsah k-anonymity, například kontrolu úniku hesel Sealby. Odešle jen prvních pět znaků otisku SHA-1, přijme mnoho možných koncovek a úplný otisk porovná ve vašem prohlížeči.

Moje heslo bylo v úniku — co nejdřív?

Změňte je nejprve všude, kde jste je použili znovu: začněte e-mailem, správcem hesel, bankovnictvím a účty, které mohou obnovit jiné. Každému dejte jiné jedinečné heslo, prověřte relace a zapněte 2FA nebo passkey, kde je to možné.

Je bezpečné napsat heslo do kontroly?

Jen pokud můžete ověřit její fungování. Nástroj Sealby drží heslo i úplný hash v prohlížeči; pětiznakový prefix hash jde do Pwned Passwords range API. Žádá také doplněné výsledky a čeká na odeslání, místo aby hledal při psaní.

Znamená čistý výsledek, že je heslo silné?

Ne. Jen říká, že přesné heslo nebylo v aktuálních datech kontroly. Krátký vzor, osobní údaj, malá obměna nebo heslo opakované na dosud nenapadeném webu může být stále slabé.

Tvůj trezor čeká.

Stáhni si Sealby a ochraň, na čem záleží. Nastavení zabere necelou minutu a nemusíš zakládat účet.

Stáhnout v App Storu

iPhone a iPad · iOS 17+ · Zdarma